Scansione locale della sicurezza del codice con verifiche di licenza tracciabili.

Code Radar è progettato per i team che necessitano di prove da scansioni private di sicurezza del codice senza inviare il sorgente a un altro scanner ospitato.

Riepilogo

Modello di sicurezza dello scanner locale

Esamina i controlli di sicurezza di Code Radar per scansioni locali della sicurezza del codice, SAST senza caricamento del sorgente, convalida delle licenze, metadati di telemetria e applicazione nella CI.

Code Radar carica codice sorgente?

No. Radar non carica codice sorgente, frammenti, segreti, report o archivi del repository. Le scansioni vengono eseguite nel workspace locale o nel runner GitHub Actions.

Quali metadati possono lasciare l'ambiente?

Controlli del diritto, impronte della macchina o del repository, stato del piano, versione del client, telemetria facoltativa e attribuzione del checkout possono lasciare l’ambiente; i contenuti del repository no.

Come preserva CI questo confine?

Le scansioni GitHub Actions girano nel runner. La CI a pagamento valida online slot repository ed entitlement, mentre SARIF, JSON, HTML e output terminale vengono scritti dove gira il comando.

Cosa dovrebbero ispezionare dopo i buyer sicurezza?

Esamina la pagina sulla privacy, i controlli della telemetria, i formati dei report e la configurazione di GitHub Actions prima di aggiungere Radar a repository privati o gate CI a pagamento.

Cosa lascia la macchina

Questo è il contratto di sicurezza su cui valutare il prodotto. Il codice sorgente resta dove viene eseguita la scansione; i metadati di entitlement e attribuzione vanno al backend licenze.

codice sorgenteRadar non li carica. Le scansioni vengono eseguite nel workspace locale o nel runner GitHub Actions.
licenza keysArchiviate lato server come hash HMAC. Le chiavi grezze non vengono salvate nelle righe del database.
Identità della macchinaVengono inviati hash dei componenti derivati dall’hardware, non identificatori hardware grezzi.
telemetryEventi contenenti solo metadati per attribuzione e utilizzo del prodotto. Nessun percorso o frammento del sorgente, segreto, report o contenuto del repository.
CI validationGitHub Actions convalida online a ogni esecuzione e utilizza slot repository nei piani CI a pagamento.
ReportGli output SARIF, JSON, HTML e del terminale vengono scritti solo dove viene eseguito il comando.

Controlli contro uso gratuito e abuso di chiavi condivise.

Radar non può essere impossibile da violare, ma il design di produzione aumenta il costo tramite convalida lato server, diritti firmati, limiti del piano memorizzati nel database, limiti di frequenza e slot locali e CI separati.

Diritto con blocco sicuroI comandi a pagamento richiedono una convalida online. Le licenze scadute, revocate o oltre il limite non continuano silenziosamente.
Controllo dell’abuso degli slotI limiti di macchine e repository impediscono che una chiave consenta installazioni o utilizzo CI illimitati.
Limiti di frequenzaGli endpoint di attivazione, convalida, checkout e analisi applicano limiti di frequenza lato server e registrano gli abusi.
Separazione tra Paddle e AppSumoI provider di pagamento e riscatto alimentano il backend delle licenze; i limiti dei piani restano nei record del database.

La telemetria è facoltativa.

La telemetria CLI supporta la salute del prodotto e l’attribuzione del lancio, ma non è necessaria per scansionare il codice. Può essere disattivata con i normali controlli di ambiente.

Local scanner sicurezza FAQ

Code Radar carica codice sorgente?

No. Radar non carica codice sorgente, frammenti, segreti, report o archivi del repository. Le scansioni vengono eseguite nel workspace locale o nel runner GitHub Actions.

Quali metadati possono lasciare l'ambiente?

Controlli del diritto, impronte della macchina o del repository, stato del piano, versione del client, telemetria facoltativa e attribuzione del checkout possono lasciare l’ambiente; i contenuti del repository no.

Come preserva CI questo confine?

Le scansioni GitHub Actions girano nel runner. La CI a pagamento valida online slot repository ed entitlement, mentre SARIF, JSON, HTML e output terminale vengono scritti dove gira il comando.

Cosa dovrebbero ispezionare dopo i buyer security?

Esamina la pagina sulla privacy, i controlli della telemetria, i formati dei report e la configurazione di GitHub Actions prima di aggiungere Radar a repository privati o gate CI a pagamento.

Serve il percorso operativo?

Inizia con uno strumento locale di review della sicurezza, poi aggiungi MCP e GitHub Actions solo quando il workflow richiede controlli condivisi.